# N/A
## 概述
Liferay Portal 和 Liferay DXP 存在一个身份验证绕过漏洞,攻击者可通过将登录请求的 POST 方法更改为 GET 来绕过 MFA(多因素认证)机制。
## 影响版本
- **Liferay Portal** 7.3.0 到 7.4.3.132
- **Liferay DXP**
- 2025.Q1 到 2025.Q1.6
- 2024.Q4.0 到 2024.Q4.7
- 2024.Q3.1 到 2024.Q3.13
- 2024.Q2.0 到 2024.Q2.13
- 2024.Q1.1 到 2024.Q1.15
- 7.4 GA 到 update 92
- 7.3 GA 到 update 36
## 细节
- 该漏洞发生在启用了 MFA 的站点中。
- 攻击者无需认证即可绕过登录流程。
- 绕过方式:将原本应使用 POST 方法的登录请求改为使用 GET 方法。
## 影响
- 攻击者可在 MFA 启用的情况下,通过合法用户凭证绕过身份验证流程。
- 导致未经授权的访问,可能造成敏感数据泄露与系统滥用。
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | login bypass vulnerability in Liferay Portal (versions 7.3.0–7.4.3.132) and Liferay DXP (various versions from 2024.Q1 to 2025.Q1.6) | https://github.com/6lj/CVE-2025-3639 | POC详情 |
暂无评论